Model
Acord de prelucrare a datelor personale (DPA): ce trebuie să conțină
Ori de câte ori un furnizor atinge datele clienților tăi — hosting, email marketing, CRM, contabilitate externă — relația trebuie acoperită de un acord de prelucrare. Fără el, responsabilitatea rămâne integral la tine, iar lipsa contractului este o încălcare separată.
Actualizat: 2026-08-25
Cine este operator și cine este procesator
Operatorul decide de ce și cum se prelucrează datele: compania ta. Procesatorul execută instrucțiunile operatorului: furnizorul de hosting, platforma de email, agenția care rulează campanii în contul tău.
Dacă un partener folosește datele în scopuri proprii (de exemplu le folosește pentru a-și antrena propriile produse sau pentru marketingul lui), nu mai este procesator, ci operator asociat sau independent — iar relația se documentează diferit.
Clauzele obligatorii ale unui DPA
- Obiectul, durata, natura și scopul prelucrării, plus categoriile de date și de persoane vizate.
- Obligația procesatorului de a acționa exclusiv pe baza instrucțiunilor documentate ale operatorului.
- Confidențialitate: personalul procesatorului este obligat prin contract sau prin lege.
- Măsuri tehnice și organizatorice de securitate, descrise concret (criptare, control de acces, backup).
- Regimul subprocesatorilor: autorizare prealabilă, listă, obligații echivalente.
- Asistență pentru cererile persoanelor vizate și pentru evaluările de impact.
- Notificarea incidentelor către operator fără întârziere nejustificată, cu informațiile necesare.
- Ștergerea sau returnarea datelor la încetarea contractului, cu confirmare scrisă.
- Dreptul operatorului la audit sau la primirea rapoartelor de conformitate.
- Localizarea prelucrării și, pentru transferuri, garanțiile aplicate (clauze contractuale standard).
Cu cine semnezi, în practică
| Tip de furnizor | Cum se rezolvă de obicei |
|---|---|
| Hosting / cloud | DPA standard acceptat online din contul de administrare |
| Google (Analytics, Ads, Workspace) | Acceptarea Termenilor de prelucrare a datelor din consola de administrare |
| Meta (Pixel, Ads) | Condițiile de prelucrare incluse în termenii Business |
| Email / newsletter | DPA publicat de furnizor, acceptat la înregistrare sau semnat separat |
| CRM, chat, ticketing | DPA la cerere; verifică regiunea serverelor |
| Agenție, freelancer, contabil extern | Contract semnat manual, cu anexă privind prelucrarea |
Semnale de risc înainte de a semna
- Furnizor cu servere sau entitate în Federația Rusă ori Belarus — nu există garanții adecvate pentru transfer.
- Lipsa oricărei mențiuni despre subprocesatori.
- Contract care permite furnizorului să folosească datele „pentru îmbunătățirea serviciilor” fără limite.
- Fără termen de notificare a incidentelor.
- Fără obligație de ștergere la finalul contractului.
Întrebări frecvente
- Am nevoie de DPA cu Google dacă folosesc doar Analytics?
- Da. Analytics prelucrează identificatori și adrese IP ale vizitatorilor tăi, deci ai nevoie de condițiile de prelucrare acceptate în contul de administrare, plus consimțământ pe categoria analitice.
- Un DPA acceptat online este valabil?
- Da, dacă furnizorul îl pune la dispoziție ca parte a contractului și poți dovedi acceptarea. Salvează o copie PDF cu data acceptării.
- Ce fac dacă furnizorul refuză să semneze?
- Tratează-l ca risc: fie schimbi furnizorul, fie documentezi decizia și limitezi datele la care are acces. Refuzul unui procesator nu te scutește de răspundere.
Descoperă ce terți primesc date de pe site-ul tău
Scanarea identifică scripturile și serviciile externe încărcate în pagină — lista de la care pornești ca să știi cu cine trebuie să semnezi.
Scanează site-ul gratuit